Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60948 nghiêm trọng trong Oracle E-Business Suite

Oracle công bố lỗ hổng CVE-2026-60948 (CVSS 8.1) trong Oracle Learning Management, cho phép kẻ tấn công sửa đổi và đánh cắp dữ liệu quan trọng qua HTTP.

Tổng quan về lỗ hổng CVE-2026-60948

Ngày 21/07/2026, Oracle đã chính thức phát hành thông tin về lỗ hổng bảo mật mang mã hiệu CVE-2026-60948. Lỗ hổng này nằm trong thành phần Internal Operations thuộc sản phẩm Oracle Learning Management – một phân hệ của bộ giải pháp quản trị doanh nghiệp Oracle E-Business Suite.

Theo Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD), lỗ hổng này được xếp hạng mức độ nghiêm trọng Cao (HIGH) với điểm CVSS v3.1 Base Score là 8.1. Chuỗi mã hóa vectơ kỹ thuật của lỗ hổng là CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N.

Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-60948 đe dọa trực tiếp đến các tổ chức, doanh nghiệp đang vận hành Oracle E-Business Suite sử dụng phân hệ Oracle Learning Management với các phiên bản được hỗ trợ từ 12.2.3 đến 12.2.15.

Doanh nghiệp cần chủ động rà soát lại phiên bản ứng dụng đang triển khai trên hệ thống nội bộ để đánh giá nguy cơ.

Mức độ tác động và Kịch bản khai thác

Lỗ hổng này được đánh giá là rất dễ bị khai thác (Easily exploitable). Kẻ tấn công chỉ cần sở hữu một tài khoản có quyền hạn thấp (Low privileges) và có kết nối mạng tới hệ thống thông qua giao thức HTTP là có thể tiến hành tấn công.

Đáng chú ý, quá trình khai thác diễn ra hoàn toàn tự động mà không đòi hỏi bất kỳ tương tác nào từ người dùng (User Interaction: None). Nếu tấn công thành công, hậu quả đối với doanh nghiệp có thể rất nghiêm trọng:

  • Tác động đến Tính bảo mật (Confidentiality - High): Kẻ tấn công có thể truy cập trái phép vào các dữ liệu nhạy cảm, dữ liệu quan trọng hoặc toàn bộ thông tin lưu trữ trong phân hệ Oracle Learning Management.
  • Tác động đến Tính toàn vẹn (Integrity - High): Kẻ tấn công có quyền tạo mới, chỉnh sửa hoặc xóa bỏ trái phép dữ liệu quan trọng, làm sai lệch hoặc phá hỏng dữ liệu của tổ chức.

Lỗ hổng này không ảnh hưởng trực tiếp đến tính sẵn sàng (Availability) của hệ thống (A:N).

Khuyến nghị khắc phục từ Bitech

để bảo vệ hệ thống trước nguy cơ bị khai thác, các quản trị viên hệ thống cần nhanh chóng thực hiện các biện pháp giảm thiểu sau:

  1. Cập nhật bản vá: Áp dụng ngay bản vá an ninh mới nhất nằm trong đợt cập nhật Critical Patch Update (CPU) tháng 07/2026 của Oracle dành cho Oracle E-Business Suite.
  2. Rà soát phân quyền: Kiểm tra lại toàn bộ danh sách tài khoản người dùng trong hệ thống, đảm bảo áp dụng nguyên tắc tối thiểu quyền hạn (Least Privilege), hạn chế việc cấp quyền truy cập HTTP không cần thiết.
  3. Tăng cường giám sát: Cấu hình hệ thống giám sát an ninh (SIEM/IDS) nhằm phát hiện các dấu hiệu bất thường trong lưu lượng mạng truy cập vào phân hệ Oracle Learning Management.

Nguồn tham khảo

Quản trị viên có thể tra cứu chi tiết thông tin kỹ thuật và bản vá từ các cổng thông tin chính thức:


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60948
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html